Každá organizácia s určitou veľkosťou už má rizikovú štruktúru. Rizikovú komisiu, audit committee, líniu kontrolných funkcií, formát, v ktorom sa riziká zaznamenávajú, prerokúvajú a uzatvárajú. Tento proces má svoj rytmus, jazyk a vlastníkov, ktorí vedia, na čom sú.
Ak vedľa neho vznikne AI governance — vlastná komisia, vlastná reportovacia línia, vlastný kalendár — vzniká druhý proces. A druhý proces vedľa existujúceho sa nevykonáva. Nie preto, že by ľudia boli neochotní, ale preto, že kapacita je už pridelená procesu, ktorý existuje. Kto zaobchádza s rizikom AI ako s samostatnou témou, žiada o ďalší čas, ďalšie porady a ďalšie reportovanie navyše k tomu, čo už beží. To v konkurencii vždy prehráva.
Inventarizácia a klasifikácia systémov AI neprináša nový rizikový rámec. Prináša vstup pre rámec, ktorý už existuje. To konkrétne znamená:
Set governance, ktorý vyplýva zo skenu, teda nie je samostatný dokument. Je to set napísaný tak, aby zapadol do toho, čo už existuje: rizikovej matrice, reportovacej štruktúry, eskalačných línií. Kde tieto veci ešte nefungujú tak, ako by mali, platí rovnaká logika ako pri AI: ide o zabudovanie, nie o nový systém. Ako to vyzerá pri konkrétnej časti, je popísané v tom, ako sa politika AI zabuduje do existujúceho rozhodovania, a nie stojí vedľa neho samostatne, v tom, ako sa zoznam rozhodnutí o dohľade zabuduje do porady, ktorá už existuje a v tom, ako sa eskalačné cesty pre AI zabudujú do existujúcej línie incidentov.
Samostatný rizikový rámec pre AI znie dôsledne, ale vytvára paralelný okruh. Vznikajú dve pravdy: rizikové reportovanie, ktoré štatutárny orgán už pozná, a reportovanie o AI, ktoré existuje vedľa neho, s vlastnými definíciami úrovne rizika a vlastnými vlastníkmi. V okamihu, keď sa tieto dva okruhy nezhodujú — a to sa skôr či neskôr stane — nie je jasné, ktorý okruh má autoritu. To je presne ten scenár, v ktorom dohľad existuje na papieri, ale v praxi nie je nikto, koho možno vyzvať na zodpovednosť.
Set governance, ktorý vyplýva z inventarizácie, je preto zameraný na to, aby sa stratil v existujúcom procese. Žiadny nový dashboard, žiadna nová porada, žiadny nový schvaľovací formulár — ale rozšírenie formátu, ktorý riziková komisia už používa, s AI ako pevnou súčasťou. To je aj spôsob, ako z toho má štatutárny orgán úžitok: nie ako samostatná správa o AI, ktorú niekto len prelistuje, ale ako riadok v reportovaní, ktoré sa už čítalo. Ako táto správa vyzerá, keď je dosť stručná na to, aby sa skutočne čítala, je popísané v koncepcii reportovania pre predstavenstvo, ktoré sa zmestí na jednu stranu.
Dôvod, prečo je napojenie na existujúcu štruktúru aj právne a organizačne silnejšou voľbou, spočíva v preukázateľnosti. Dozorný orgán alebo audítor, ktorý sa pýta, ako sa riadi riziko AI, uprednostní odpoveď "cez rizikový proces, ktorý už vedieme, s AI ako pevnou súčasťou" pred odpoveďou "cez samostatnú trasu pre AI, ktorá beží vedľa bežného procesu". Prvá odpoveď ukazuje organizáciu, ktorá riadi riziko integrovane. Druhá ukazuje organizáciu, ktorá zaobchádza s AI ako s výnimkou — s rizikom, že táto výnimka sa uvoľní hneď, ako sa pozornosť presunie inam.
Rovnaká logika platí pre monitorovanie. Samostatný dashboard AI, ktorý nikto neotvára, neprináša nič. Monitorovanie zabudované do prehľadu, ktorý manažéri rizika a štatutárny orgán už používajú, sa vidí, pretože je už na mieste, kam sa pozerá. Čo je na to potrebné, je vysvetlené v tom, ako sa monitorovanie systémov AI zabuduje do prehľadu, ktorý sa už používa a širšie v tom, ako sa v praxi vybuduje napojenie na existujúcu rizikovú štruktúru.
Rizikoštruktúra, do ktorej je AI zabudovaná, odpovedá na otázku, čo je v prevádzke a kto je za to zodpovedný. To je iná odpoveď než otázka, čo by AI mohla prevziať v každodennej práci. Na túto druhú otázku odpovedá pracovný sken FTE TO AI, ktorý pre každú úlohu vypočíta, aká časť práce prichádza do úvahy na prevzatie. Obe odpovede patria k sebe: rizikoštruktúra určuje, za akých podmienok sa AI môže nasadiť, pracovný sken ukazuje, kde toto nasadenie skutočne zmení prácu.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.